NetExec: der Nachfolger von CrackMapExec

Wie NetExec mit einem einzigen gültigen Credential eine ganze Active-Directory-Umgebung aufspannt, modular und protokollübergreifend.

NetExec (kurz nxc) ist der aktiv gepflegte Nachfolger von CrackMapExec, das 2023 den Support einstellte. Die Grundidee blieb identisch: ein Credential, ob Passwort, NTLM-Hash oder Kerberos-Ticket, gegen ein ganzes Subnetz oder eine ganze Domäne gleichzeitig prüfen und Kontext einsammeln, statt Host für Host einzeln zu arbeiten.

Grundlogik

nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!'

Ein einzelner Aufruf prüft das Credential gegen jeden erreichbaren SMB-Host im angegebenen Bereich und markiert in der Ausgabe direkt, wo es funktioniert hat und wo nicht:

SMB   10.10.11.12   445   DC01   [*] Windows Server 2022 Build 20348 x64
SMB   10.10.11.12   445   DC01   [+] corp.local\j.weber:Summer2026! (Pwn3d!)
SMB   10.10.11.23   445   WS07   [+] corp.local\j.weber:Summer2026!
SMB   10.10.11.40   445   FS01   [-] corp.local\j.weber:Summer2026! STATUS_LOGON_FAILURE

(Pwn3d!) markiert lokale Admin-Rechte auf dem jeweiligen Host, nicht nur einen gültigen Login, ein wichtiger Unterschied beim Priorisieren der nächsten Schritte.

Von Zugangsdaten zu Kontext

Der eigentliche Wert liegt in den Modulen, die auf derselben Verbindung aufsetzen:

nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!' --users
nxc smb 10.10.11.0/24 -u j.weber -p 'Summer2026!' --shares
nxc ldap 10.10.11.5 -u j.weber -p 'Summer2026!' --kerberoasting kerberoast_output.txt
  • --users listet Domain-Accounts über SAMR, oft aufschlussreicher als reine Enumeration ohne Credential.
  • --shares zeigt, auf welche SMB-Shares der Account lesend oder schreibend zugreifen kann, eine der häufigsten Quellen für versehentlich offengelegte Zugangsdaten in Skripten oder Konfigurationsdateien.
  • --kerberoasting fordert direkt Service-Tickets für alle Accounts mit gesetztem servicePrincipalName an und schreibt sie crackbar in eine Datei, der praktische Einstieg in Kerberoasting.

Achtung

nxc probiert ein Credential standardmäßig gegen jeden Host im angegebenen Bereich. Gegen eine große Subnetz-Range mit /16 oder größer erzeugt das in kurzer Zeit tausende Authentifizierungsversuche, einer pro Host, nicht pro Account, aber in Summe ein sehr auffälliges Muster.

Erkennbarkeit

Jeder erfolgreiche wie fehlgeschlagene Login erzeugt auf dem Ziel-Host Windows-Event-ID 4624 beziehungsweise 4625, bei großflächigem Einsatz gegen viele Hosts in kurzer Zeit von derselben Quell-IP ein Muster, das sich klar von normalem Benutzerverhalten abhebt: ein einzelner Account authentifiziert sich innerhalb von Sekunden gegen dutzende verschiedene Hosts im Netz.

#netexec#active-directory#smb